Obálka online kurzu Kybernetická bezpečnost pro zaměstnance: ochrana firemních dat a počítače před podvodnými zprávami
Odpovědnost a sankceKancelář a administrativaOchrana dat a kyberbezpečnost20. září 2026·20 min čtení

Phishing a podvodné hovory ve firmě: prvních 15 minut rozhoduje

Ing. Vít Hofman
Ing. Vít Hofman
Prevence rizik · Požární ochrana · Dokumentace BOZP a PO

Většina článků o kybernetické bezpečnosti začíná směrnicí NIS2 a končí seznamem technických opatření. Ty jsem na tomhle webu už napsal jinde, v textu o tom, co musí firma podle NIS2 splnit, a v textu o tom, proč nestačí antivirus a firewall. Tenhle je o něčem jiném: o chvíli, kdy účetní drží v ruce e-mail od „ředitele“, skladník telefon s „technikem z IT“ a vedoucí nákupu dopis od dodavatele, že se mu změnil účet.

Pracuji jako odborně způsobilá osoba v prevenci rizik a u klientů řeším úrazy, požáry i mimořádné události. Podvodná platba se chová úplně stejně jako každá jiná mimořádná událost: rozhoduje prvních pár minut, rozhoduje, jestli lidé vědí, komu volat, a rozhoduje, jestli se nebojí to říct. Proto je článek postavený jako havarijní postup, ne jako přednáška o hrozbách.

1. Čísla, o která se dá opřít

Na internetu koluje spousta procent bez zdroje. Níže jsou jen údaje, u kterých vím, kdo je zveřejnil a za jaký rok platí. Nic dalšího v článku nepoužívám.

ÚdajHodnotaZdroj a období
Trestná činnost v kyberprostoru v Česku21 137 skutků, 12,4 % celkové kriminality, meziročně o 14,3 % víc, objasněnost 15,1 %Policie ČR, vývoj registrované kriminality, rok 2025
Útoky na klienty banktéměř 91 tisíc, odčerpáno 2,13 mld. Kč, banky zachránily 12,15 mld. Kč, průměrná škoda 23 462 KčČeská bankovní asociace, rok 2025, zveřejněno 10. 2. 2026
Incidenty evidované NÚKIB203, o 65 méně než v roce 2024; devět z deseti oslovených organizací se setkalo s phishingemNÚKIB, Zpráva o stavu kybernetické bezpečnosti ČR za rok 2025
Počáteční průnik do organizací v EUphishing asi 60 % případů, včetně podvodných hovorů (vishingu)ENISA Threat Landscape 2025, říjen 2025
Podvržené firemní e-maily (BEC) v USA21 442 stížností, ztráty 2,77 mld. USDFBI IC3, Internet Crime Report 2024

Z tabulky plynou dvě věci. Podle Policie ČR tvoří největší škody v kyberprostoru sériově páchaná trestná činnost za využití sociálního inženýrství, tedy manipulace člověka, ne prolomení techniky. A objasněnost 15,1 % znamená, že peníze se vracejí hlavně tehdy, když je stihne zastavit banka. To je otázka minut, ne dnů.

2. Sedm scénářů, které ve firmě potkáte

Podvody se liší kanálem, ale ne stavbou. Vždycky je v nich autorita (šéf, banka, policie, IT), naléhavost (hned, dnes, jinak přijdete o peníze) a prosba o mlčení nebo o obejití běžného postupu. Kdo si zapamatuje tyhle tři znaky, pozná i scénář, který ještě nikdo nepopsal.

ScénářJak přijdeČím tlačíPravidlo, které ho zastaví
Phishingový e-mail„Zablokovaný účet“, „sdílený dokument“, „nezaplacená faktura“ s odkazem nebo přílohoustrach ze ztráty přístupu, zvědavostNa odkaz v nevyžádané zprávě se nepřihlašuje; do služby se jde vlastní záložkou.
Podvodná SMSdoplatek za balík, pokuta, „přihlaste se do bankovnictví“malá částka, krátká lhůtaPlatit a přihlašovat se jen v aplikaci nebo na adrese, kterou znáte.
Hovor „z IT podpory“„Vidíme podezřelou aktivitu, potřebuji kód, který vám teď přišel“odbornost, spěchKód z SMS nebo aplikace se neříká nikomu. IT si ho nikdy nepotřebuje nechat nadiktovat.
Falešný pokyn šéfa (CEO fraud)e-mail nebo zpráva „jsem na jednání, zaplať to hned, nikomu to neříkej“autorita, důvěrnostKaždý nestandardní platební pokyn se ověří druhým kanálem.
Změna účtu dodavateledopis nebo e-mail „od 1. dne se mění naše bankovní spojení“, často z pravé, ale napadené schránkyběžnost, nic nevypadá podezřeleNové číslo účtu se ověří telefonem na číslo, které firma měla dřív.
Falešný bankéř a policistahovor z čísla, které vypadá jako infolinka banky, pak „policista“strach o peníze, oficiální tónZavěsit a zavolat bance na číslo z karty nebo webu.
Deepfake hlasu nebo videahovor nebo videopořada s „vedením“, které zní a vypadá správněpřesvědčivost, skupinový tlakHlas ani obraz nejsou ověření. Platí jen ověření, které si iniciujete sami.

3. Jak poznat podvodný e-mail a SMS

Dnešní podvodné e-maily jsou gramaticky čisté, mají logo a podpis. ENISA ve zprávě za rok 2025 uvádí, že útočníci i státem podporované skupiny stále víc využívají umělou inteligenci. Chyby v češtině jako hlavní poznávací znak proto přestaly fungovat. Funguje něco jiného: dívat se na to, co podvodník změnit nemůže, a na to, co po vás chce.

  • Skutečná adresa odesílatele, ne zobrazené jméno. Jméno „Jan Novák, ředitel“ si nastaví kdokoli. Rozhoduje doména za zavináčem. Podvodná bývá o písmeno jiná, s pomlčkou navíc nebo na jiné koncovce.
  • Adresa pro odpověď. Když odpovíte a v poli Komu se objeví jiná adresa, než z jaké zpráva přišla, je to vážný signál.
  • Kam vede odkaz. Na počítači stačí na odkaz najet myší a počkat, na telefonu na odkaz dlouze podržet prst. Text odkazu může říkat cokoli, rozhoduje cílová adresa.
  • Co po vás zpráva chce. Přihlásit se, zadat kód, otevřít přílohu, zaplatit, změnit údaje. Když zpráva chce jednu z těchhle věcí a zároveň spěchá, je to důvod zastavit se, i kdyby všechno ostatní sedělo.
  • Příloha, kterou nečekáte. Faktura od dodavatele, se kterým nic neřešíte, sdílený dokument od kolegy, který vám nikdy nic nesdílel, archiv s heslem v textu zprávy.

U SMS je hlavní znak jediný: odkaz, který vede na přihlášení nebo platbu. Když vás zpráva zajímá, otevřete aplikaci nebo web sami.

Nejspolehlivější zvyk je jednoduchý: „Na odkaz ve zprávě se nepřihlašuju nikdy.“ Ne „jen když zpráva vypadá podezřele“, protože dobře udělaný phishing podezřele nevypadá. Kdo se do firemního e-mailu, bankovnictví nebo sdíleného úložiště přihlašuje výhradně přes vlastní záložku, tomu podvržená přihlašovací stránka nic neukradne, i kdyby na odkaz klikl.

4. Podvodný hovor: IT podpora, bankéř a policista

Telefon má proti e-mailu jednu výhodu pro podvodníka: nedá se na něj najet myší. Česká národní banka upozorňuje, že útočníci dokážou napodobit telefonní čísla, takže příchozí hovor může být na pohled těžko rozpoznatelný od infolinky dané instituce. Tomu se říká spoofing. Číslo na displeji tedy nic nedokazuje.

Typický hovor do firmy má dvě podoby. První je „IT podpora“, která řeší údajný problém s účtem a potřebuje nadiktovat kód, nainstalovat „nástroj pro vzdálenou pomoc“ nebo potvrdit přihlášení v aplikaci. Druhá je „banka“, která hlásí podezřelou platbu z firemního účtu a za chvíli předá hovor „policistovi“. Obě končí stejně: útočník se dostane k přihlášení, k počítači, nebo rovnou k penězům.

K penězům platí tři věty, které jsou napsané u zdroje. ČNB na svém webu uvádí, že žádné „bezpečné účty“ pro ukládání peněz neprovozuje a že její zaměstnanci nikdy nevyzývají k výběru peněz ani k převodům a nikdy nepožadují přístupové údaje k internetovému bankovnictví ani instalaci aplikací pro vzdálený přístup. Policie ČR ve své kampani píše, že policie ani banka nikdy nepožadují převody peněz po telefonu. A doporučuje pravidlo 3Z: zastav, zavěs, zkontroluj.

  1. Zastav. Nenechte se vystrašit ani dotlačit k rychlému jednání. Čím víc volající spěchá, tím víc času si vezměte.
  2. Zavěs. Slušně, bez vysvětlování. Nikdo seriózní se neurazí.
  3. Zkontroluj. Zavolejte sami na číslo, které znáte: z platební karty, z webu banky, z firemního adresáře IT podpory. Nikdy ne na číslo, které vám volající nadiktoval.

Pro firemní IT z toho plyne opatření, které nic nestojí: napsat zaměstnancům, jak se IT podpora ozývá a co po nich nikdy nechce (hesla, kódy, instalaci programu na základě hovoru).

5. Falešný pokyn šéfa a podvržená změna účtu dodavatele

Tady jsou škody největší, protože se neposílá pár tisíc korun, ale celá faktura. FBI za rok 2024 uvádí u podvržených firemních e-mailů ztráty 2,77 miliardy dolarů při 21 442 stížnostech. Útočník přitom často píše z pravé, dříve napadené schránky, takže kontrola adresy nic neodhalí.

A teď věc, kterou ve školeních o phishingu skoro nikdo neříká. Banka posílá peníze podle čísla účtu, ne podle jména příjemce. Zákon č. 370/2017 Sb., o platebním styku, v § 186 odst. 1 říká, že platební transakce je co do osoby příjemce provedena správně, je-li provedena v souladu s jeho jedinečným identifikátorem, a to i tehdy, když jsou v příkazu uvedeny další údaje o příjemci. Když tedy do příkazu napíšete název svého dodavatele a číslo účtu podvodníka, peníze odejdou podvodníkovi a banka tím nic neporuší. A protože příkaz jste zadali vy, jde o autorizovanou transakci, ke které jste podle § 156 odst. 1 dali souhlas.

Evropské nařízení (EU) 2024/886 o okamžitých platbách v eurech zavádí ověření příjemce, tedy kontrolu, jestli jméno odpovídá číslu účtu. Jen u eurových úhrad: české banky ho povinně zavedou do 9. července 2027, některé ho nabízejí už dnes. Korunových plateb se netýká. Kontrola jména proti číslu je tak zatím na vás.

Pravidlo ověření platby druhým kanálem proto musí být napsané, ne jen doporučené. Takhle bych ho formuloval do vnitřního předpisu:

SituaceJak ověřitKdo ověřuje
Dodavatel oznamuje nové číslo účtutelefonem na číslo, které je v kmenových datech nebo ve smlouvě z doby před změnou; nikdy na číslo z dopisu o změněten, kdo mění kmenová data, a druhý člověk změnu schválí
Nestandardní platba na pokyn vedení (mimo běžný proces, spěch, důvěrnost)osobně nebo zpětným voláním na číslo z firemního adresářeúčtárna; vedení předem potvrdí, že takové ověření nebude brát jako neposlušnost
Platba na účet, na který firma ještě nikdy neplatilakontrola proti smlouvě, objednávce a registru; nad stanovený limit dva podpisydva lidé, z nichž aspoň jeden není zadavatel

Do stejné směrnice patří ještě jedno opatření, které vychází přímo ze zákona o platebním styku a které jsem jinde nečetl. Platební příkaz se podle § 160 odst. 1 dá odvolat, dokud není přijat, a u příkazu s určeným dnem provedení podle § 160 odst. 2 až do konce provozní doby banky v den předcházející dni splatnosti. Když firma první platbu na nové číslo účtu zadává se splatností o dva pracovní dny později, získá čas, během kterého se dá podvod odhalit a příkaz zrušit bez prosení banky příjemce. U okamžité platby takový čas není.

6. Deepfake: když zní a vypadá jako šéf

Nejznámější případ je z ledna 2024 z hongkongské pobočky inženýrské firmy Arup. Zaměstnanec dostal zprávu údajně od finančního ředitele z britské centrály o důvěrné transakci, a když váhal, byl pozván na videohovor. Na něm viděl a slyšel ředitele i další kolegy. Na jejich pokyn provedl 15 převodů na pět účtů v celkové výši 200 milionů hongkongských dolarů. Firma později potvrdila, že byly použity falešné hlasy a obrazy.

Poučení z toho případu není „dávejte pozor na nepřirozené mrkání“. Poučení je, že obranu nemůže nést smyslové vnímání. Zaměstnanec měl na začátku správné podezření a přesvědčilo ho právě to, co mělo podezření rozptýlit: obraz a hlas lidí, které znal. Proto pravidlo zní: ověření platí jen tehdy, když ho iniciujete sami, jiným kanálem, na kontakt, který jste měli dřív. Hovor, do kterého vás někdo pozval, ověřením není, ať na něm sedí kdokoli.

7. Dvoufaktorové ověření: co chrání a co ne

Vícefaktorové ověření znamená, že k přihlášení nestačí heslo, ale je potřeba ještě kód z aplikace, SMS nebo potvrzení v telefonu. Chrání proti nejčastější věci: když heslo uteče (podvodná přihlašovací stránka, únik z jiné služby, heslo na lístku), útočník se s ním sám nepřihlásí. Proto ho zapínám všude, kde to jde, a u firemního e-mailu a bankovnictví bez výjimky.

Neochrání ale před tím, kdo si kód vyžádá od vás. Hovor „z IT“, který chce nadiktovat šestimístný kód, a série žádostí o potvrzení přihlášení v aplikaci ve dvě ráno jsou přesně tenhle útok. Pro zaměstnance z toho plyne jednoduchá věta do školení: kód nebo potvrzení přihlášení, o které jste sami nežádali, nikdy nepotvrzujte a nikomu neříkejte, a hned to nahlaste. Žádost o přihlášení, kterou jste nespustili, znamená, že někdo zná vaše heslo.

Práce z domova tuhle hranici rozmazává. Firemní notebook na kuchyňském stole, soukromá Wi-Fi a telefon, na kterém je pracovní i soukromá pošta. Zákoník práce v § 316 odst. 1 zakazuje používat výpočetní techniku zaměstnavatele pro osobní potřebu bez jeho souhlasu a v § 301 písm. d) ukládá chránit majetek zaměstnavatele před zneužitím. Co konkrétně to znamená doma, se ale musí napsat. Nejpraktičtěji do dohody o práci na dálku.

8. Prvních patnáct minut po kliknutí

Tohle je část, kterou bych vytiskl a dal ke každému počítači v účtárně. Postup je rozdělený podle toho, co se stalo, protože každá situace má jinou prioritu.

Co se staloCo udělat hnedProč právě tohle
Odešla platba podvodníkoviokamžitě volat bance na číslo z webu nebo karty a žádat zastavení nebo stažení platby; souběžně informovat nadřízeného a vedenípeníze se dají zadržet jen dokud jsou v bankovním systému; každá hodina snižuje šanci
Zadali jste heslo na podvodné stráncez jiného zařízení změnit heslo a odhlásit všechna ostatní přihlášení, nahlásit ITútočník může heslo zkusit hned; změna po hodině může být pozdě
Otevřeli jste podezřelou přílohu nebo programodpojit počítač od sítě (kabel, Wi-Fi), nepracovat na něm dál, zavolat IT; o vypnutí rozhodne ITzabrání šíření na další počítače a sdílené disky
Nadiktovali jste kód nebo potvrdili přihlášenínahlásit IT a nadřízenému, u bankovnictví volat bancekód může útočníkovi otevřít účet nebo schválit platbu
Jen jste zprávu dostali a nic neudělalipřeposlat IT nebo nahlásit tlačítkem, pak smazatstejnou zprávu nejspíš dostali i kolegové; IT ji může zablokovat všem

Že na rychlosti záleží, ukazují čísla FBI. Její tým pro zadržování peněz v roce 2024 řešil 3 020 případů, ve kterých se pachatelé pokusili odčerpat 848,4 milionu dolarů. Zmrazit se podařilo 469,1 milionu u domácích a 92,5 milionu u zahraničních převodů a úspěšnost tým uvádí 66 %. Většinu těch případů tvořily právě podvržené firemní e-maily. Česká banka má jiné nástroje než FBI, ale princip je stejný: dokud peníze neodešly dál, dají se zachytit.

A nemažte nic: podvodný e-mail, SMS, výpis hovorů ani snímek obrazovky. Bance, policii i pojišťovně budete muset popsat, co se stalo a kdy.

9. Komu co hlásit

Hlášení má tři vrstvy: uvnitř firmy, kvůli penězům a kvůli zákonu. Pořadí je právě tohle, protože peníze zachrání banka, ne úřad.

KomuKdyOpora
Nadřízený a ITvždy a hned, i když se „nic nestalo“§ 249 odst. 1 zákoníku práce: hrozí-li škoda, je zaměstnanec povinen upozornit nadřízeného vedoucího zaměstnance
Bankavždy, když odešla platba nebo unikly přístupy do bankovnictvíjen banka může platbu zadržet nebo požádat banku příjemce o vrácení
Policie ČRkdyž vznikla škoda nebo byl zneužit účet; linka 158 nebo oznámení na služebněpodvod podle § 209 a neoprávněný přístup k počítačovému systému podle § 230 trestního zákoníku; protokol se hodí pro jednání s bankou i pojišťovnou
NÚKIBfirma registrovaná v režimu vyšších povinností, bez zbytečného odkladu, nejpozději do 24 hodin od zjištění§ 15 odst. 1 a § 16 odst. 1 zákona č. 264/2025 Sb.
Národní CERT (CSIRT.CZ)firma v režimu nižších povinností, u incidentu s významným dopadem na regulovanou službu, také do 24 hodin, přes Portál NÚKIB§ 15 odst. 2 a § 16 odst. 1 zákona č. 264/2025 Sb.
CSIRT.CZ nebo NÚKIB dobrovolněfirma, na kterou se zákon nevztahuje; hlášení pomůže varovat ostatní§ 15 odst. 5 zákona č. 264/2025 Sb.; CSIRT.CZ přijímá hlášení od veřejnosti webovým formulářem
Úřad pro ochranu osobních údajůkdyž útok zasáhl osobní údaje (mzdy, zdravotní údaje, kontakty zákazníků), pokud možno do 72 hodinčl. 33 obecného nařízení o ochraně osobních údajů (GDPR)

Kdo si není jistý, jestli pod zákon o kybernetické bezpečnosti spadá, najde to v textu o NIS2, na který odkazuji v úvodu. U incidentu s významným dopadem přichází podle § 16 odst. 3 písm. a) do 72 hodin ještě podrobnější oznámení. Lhůty se počítají od zjištění, a zjištění začíná u člověka, který klikl a řekl to.

10. Kdo zaplatí škodu: odpovědnost zaměstnance

Tady je důvod, proč lidé klik zatajují. Bojí se, že budou platit. Zákoník práce jim ale dává víc ochrany, než si myslí, a vedoucí by to měli vědět dřív, než se zeptají.

Základ je v § 250 odst. 1: zaměstnanec je povinen nahradit zaměstnavateli škodu, kterou mu způsobil zaviněným porušením povinností při plnění pracovních úkolů nebo v přímé souvislosti s ním. Musí tedy jít o porušení povinnosti a o zavinění. Podle § 250 odst. 3 zavinění prokazuje zaměstnavatel, ne zaměstnanec. Když ve firmě neexistuje žádné písemné pravidlo o ověřování plateb a zaměstnanec nebyl proškolen, bude se porušení povinnosti prokazovat těžko.

Druhá pojistka je strop. Podle § 257 odst. 2 nesmí výše požadované náhrady škody způsobené z nedbalosti přesáhnout u jednotlivého zaměstnance čtyřapůlnásobek jeho průměrného měsíčního výdělku před porušením povinnosti. Omezení neplatí jen tehdy, byla-li škoda způsobena úmyslně, v opilosti nebo po zneužití jiných návykových látek. Hrubá nedbalost strop neruší, zákon ji vůbec nezmiňuje.

Příklad: účetní s průměrným měsíčním výdělkem 45 000 Kč pošle na podvržený pokyn 1 200 000 Kč. I kdyby zaměstnavatel prokázal, že porušila povinnost a zavinila to, může po ní požadovat nejvýš 4,5 × 45 000 = 202 500 Kč. Zbytek nese firma, protože riziko podnikání je její.

Třetí pojistka je spoluzavinění. § 250 odst. 2 a § 257 odst. 4 říkají, že byla-li škoda způsobena také porušením povinností ze strany zaměstnavatele, povinnost zaměstnance se poměrně omezí. Zaměstnavatel přitom podle § 248 odst. 1 zajišťuje pracovní podmínky, aby zaměstnanci mohli řádně plnit úkoly bez ohrožení majetku, a vedoucí podle § 302 písm. g) zabezpečují přijetí opatření k ochraně majetku. Firma bez pravidla dvou podpisů, bez ověřování změn účtu a bez školení si část škody způsobila sama.

K tomu procesní věci. Výši požadované náhrady musí zaměstnavatel podle § 263 odst. 1 se zaměstnancem projednat a písemně mu ji oznámit, zpravidla nejpozději do jednoho měsíce od zjištění škody. Kde působí odborová organizace, projedná s ní podle § 263 odst. 3 každou náhradu nad 1 000 Kč. A soud může podle § 264 z důvodů zvláštního zřetele hodných náhradu přiměřeně snížit.

Opačná strana: zaměstnanec, který vědomě neupozornil nadřízeného na hrozící škodu, ačkoli by jí tím zabránil, se podle § 251 odst. 1 může podílet na náhradě, podle § 258 nejvýš do trojnásobku průměrného měsíčního výdělku. Kdo klikl a hned to řekl, splnil povinnost podle § 249 odst. 1; kdo mlčel, přidal si k jednomu problému druhý.

11. Proč nahlášení netrestat

Kdo dělá bezpečnost práce déle, zná tohle z úrazů. Když se za nahlášený drobný úraz dostává vynadáno, drobné úrazy se přestanou hlásit, a pak se jednoho dne neobjeví ani ten vážný, dokud není pozdě. U phishingu je to ještě ostřejší, protože čas se neměří dny, ale minutami, a jediný, kdo ví, že se něco stalo, je ten, kdo klikl.

Zákoník práce zaměstnavateli neukládá, aby náhradu po zaměstnanci vymáhal. § 257 odst. 2 mluví o výši požadované náhrady, tedy o horní hranici toho, co zaměstnavatel smí chtít. Firma se proto může předem rozhodnout a napsat to do vnitřního předpisu: kdo podezřelou událost nahlásí bez zbytečného odkladu, tomu se nahlášení nepočítá jako přitěžující okolnost a náhradu škody za nedbalost po něm firma požadovat nebude. Podmínka „bez zbytečného odkladu“ je důležitá: odměňuje rychlost, ne omyl.

Smysl takového pravidla není jen v tom, že lidé přiznají klik. Mnohem cennější je, když začnou hlásit i „přišlo mi něco divného“. To je přesně informace, kterou IT potřebuje, aby podvodnou zprávu zablokovalo ostatním dřív, než na ni klikne někdo další.

12. Co má udělat vedoucí a firma

Většina opatření nic nestojí, jen je potřeba je napsat a vyzkoušet. Seřadil jsem je podle toho, jak velkou škodu zastaví.

OpatřeníKdoCo zastaví
Písemné pravidlo ověření platby druhým kanálem a dva podpisy nad limitvedení, ekonomický útvarfalešný pokyn šéfa, změnu účtu, deepfake
První platba na nový účet s odloženou splatnostíúčtárnadává čas odvolat příkaz podle § 160 zákona o platebním styku
Vícefaktorové ověření u e-mailu, bankovnictví a vzdáleného přístupuITzneužití uniklého hesla, převzetí schránky
Jedna jasná adresa nebo tlačítko pro hlášení a slib, že nahlášení se netrestávedení, ITzatajení, šíření stejné zprávy dalším lidem
Školení s ukázkami a krátké opakování během rokupersonalistika, vedoucívšechno ostatní, protože pravidla bez nácviku se zapomenou

Ke školení jedna praktická poznámka: nejvíc pomáhá, když lidé uvidí skutečné podvodné zprávy a hovory a musí se sami rozhodnout, co s nimi. Výklad o typech útoků si nikdo nezapamatuje, zkušenost „tohle jsem si málem spletl“ ano.

Pro vedoucí platí ještě jedna věc, kterou nejde delegovat na IT: vlastním chováním ukázat, že ověřování je v pořádku. Když ředitel vynadá účetní, že mu volala, jestli ten e-mail opravdu poslal, zničil celé pravidlo jednou větou. Když ji pochválí, udělal pro bezpečnost firmy víc než za rok nákupů techniky.

13. Typické chyby a co stojí

ChybaNásledek
Nové číslo účtu se ověří odpovědí na stejný e-mailOdpověď dorazí podvodníkovi, který změnu „potvrdí“. Faktura odejde na cizí účet a podle § 186 odst. 1 zákona o platebním styku je platba provedena správně.
Zpětné volání na číslo z podpisu podvodné zprávyVolá se podvodníkovi. Ověření musí jít na kontakt, který firma měla dřív.
Zaměstnanec klik zatají ze strachuÚtočník má hodiny nebo dny navíc; firma může zmeškat lhůty podle zákona o kybernetické bezpečnosti nebo GDPR.
Po nahlášení následuje veřejné pokáráníPříště nikdo nic nehlásí. Tohle je dražší než jakákoli jednotlivá škoda.
Pravidlo existuje, ale vedení ho samo obchází („teď na to není čas“)Účtárna se naučí, že spěch z vedení je normální, a právě na ten podvodníci hrají.
Snaha náhradu vymáhat nad strop § 257 odst. 2U nedbalosti to zákon nedovolí; spor u soudu stojí víc času a peněz, než kolik přinese.

Krátké shrnutí pro zaměstnance, které se dá vyvěsit nebo poslat, je v minutovce Šéf neposílá nové číslo účtu e-mailem. Tenhle článek je její rozšíření pro ty, kdo pravidla nastavují a nesou za ně odpovědnost.

14. Časté dotazy

Obvykle ne. Platbu, kterou zadal oprávněný člověk z firmy, považuje zákon o platebním styku podle § 156 odst. 1 za autorizovanou, protože k ní plátce dal souhlas, a podle § 186 odst. 1 je provedená správně, pokud odpovídá číslu účtu. Banka ale může platbu zadržet nebo požádat banku příjemce o vrácení, a to jen když jí zavoláte hned.

Když útok zasáhl osobní údaje, jde o porušení zabezpečení podle čl. 33 GDPR a správce ho ohlašuje Úřadu pro ochranu osobních údajů pokud možno do 72 hodin od zjištění; při pozdějším ohlášení uvádí důvody zpoždění. Ohlašovací povinnost odpadá jen tehdy, když je nepravděpodobné, že by porušení mělo za následek riziko pro práva lidí, jejichž údaje unikly.

Když zaměstnavatel prokáže, že jste porušili povinnost a zavinili to z nedbalosti, nejvýš čtyřapůlnásobek vašeho průměrného měsíčního výdělku podle § 257 odst. 2 zákoníku práce. Když k škodě přispěl i zaměstnavatel, například chybějícím pravidlem ověřování, náhrada se podle § 250 odst. 2 poměrně sníží. Strop neplatí jen u úmyslu, opilosti nebo zneužití návykových látek.

Povinně jen tehdy, když je firma poskytovatelem regulované služby podle zákona č. 264/2025 Sb. V režimu vyšších povinností se hlásí Úřadu, v režimu nižších povinností Národnímu CERT a jen incidenty s významným dopadem na regulovanou službu. Ostatní firmy mohou hlásit dobrovolně podle § 15 odst. 5, například formulářem CSIRT.CZ.

Nestačí, ale výrazně pomáhá. Chrání před zneužitím hesla, které uteklo. Nechrání před tím, kdo si kód nebo potvrzení přihlášení vyžádá přímo od vás, a nechrání před podvodnou platbou, kterou zadáte sami. Proto se kombinuje s pravidlem, že kód se nikomu neříká, a s ověřováním plateb druhým kanálem.

Nijak během hovoru. Číslo na displeji se dá napodobit, jak upozorňuje ČNB. Zavěste a zavolejte bance sami na číslo z platební karty nebo z jejího webu. Policie ČR uvádí, že policie ani banka nikdy nepožadují převody peněz po telefonu.

Zákoník práce periodu pro tohle školení nestanoví. U lidí, kteří pracují s penězi a s e-mailem, doporučuji aspoň jednou ročně plus krátké připomenutí na poradě, když se objeví nový typ podvodu. Firmy, na které se vztahuje zákon o kybernetické bezpečnosti, mají v § 14 mezi povinnými bezpečnostními opatřeními bezpečnost lidských zdrojů, a to v režimu vyšších i nižších povinností.

Má, pokud výsledek slouží k učení, ne k trestání. Cvičný e-mail ukáže, kde lidé nejčastěji chybují, a hlavně jestli podezřelou zprávu nahlásí. Jméno toho, kdo klikl, nemá co dělat na nástěnce ani v hodnocení, jinak se cvičení změní v důvod, proč lidé přestanou hlásit i ty pravé.

15. Kde se to dá ověřit

Zákoník práce (zákon č. 262/2006 Sb.), zákon č. 264/2025 Sb., o kybernetické bezpečnosti, zákon č. 370/2017 Sb., o platebním styku, trestní zákoník (zákon č. 40/2009 Sb.), čl. 33 GDPR a nařízení (EU) 2024/886. Data: Policie ČR za rok 2025, Česká bankovní asociace za rok 2025, NÚKIB za rok 2025, ENISA Threat Landscape 2025 a FBI IC3 za rok 2024.

Byl článek užitečný?
Ing. Vít Hofman
O autorovi

Ing. Vít Hofman

Prevence rizikPožární ochranaDokumentace BOZP a POŠkolení a e-learning

Specialista na bezpečnost práce a požární ochranu. Od roku 2013 na volné noze, dnes za Bezpečákem, vzorovou dokumentací, online kurzy a vývojem aplikace Safety Frog.

Vystudoval jsem Fakultu bezpečnostního inženýrství VŠB-TUO, obor technická bezpečnost osob a majetku a poté bezpečnostní inženýrství se zaměřením na BOZP a požární ochranu. V roce 2011 jsem získal osvědčení technika požární ochrany, v roce 2021 osvědčení odborně způsobilé osoby v prevenci rizik.

Od roku 2013 pracuji na volné noze. Dělám to, o čem píšu: hodnotím rizika, zpracovávám dokumentaci, školím a chodím po provozech. Vedle toho stojím za komunitou českých bezpečáků, za odborným magazínem BOZPforum.cz a za vývojem Safety Frog, tedy nástroje na správu celé agendy BOZP a PO, který jsem vždycky chtěl mít k dispozici.

Články tady píšu z jednoho důvodu: v oboru se opakuje spousta tvrzení, která nikdo nezkusil ověřit. Snažím se u každého čísla dojít k původnímu zdroji, dopočítat, co z něj plyne, a napsat i to, co z něj neplyne. Když se ukáže, že se běžná praxe míjí s tím, co ukazují měření, je to podle mě zajímavější než další přehled paragrafů.

Odborná kvalifikace
🛡️

OZO v prevenci rizik, BOZP

č. osv.: ZEKA/896/PREV/2021

dle §§ 9, 10 zákona č. 309/2006 Sb.

🔥

Technik požární ochrany

č. osv.: Š - TPO - 3 / 2011

dle zákona č. 133/1985 Sb., o požární ochraně

🎓VŠB-TUO, Fakulta bezpečnostního inženýrství
📅15+ let v oboru BOZP a PO
👥Zakladatel komunity 1 600+ bezpečáků
🌐70 000+ v BOZP skupině na Facebooku
✍️Autor online magazínu BOZPforum.cz
🎤Spolupořadatel konference 307P

IČ: 020 65 681 · DIČ: CZ8602215072 · Od roku 2013 na volné noze jako specialista BOZP a PO

Více o autorovi

Odebírejte novinky

Zajímavosti ze světa BOZP, nové články z kategorie Odpovědnost a sankce a videa přímo do vaší schránky. Žádný spam.

Diskuse

0 komentáře

Komentář bude zobrazen po schválení.